"Sensitive Data Exposure" Nedir,Nasıl Yararlanılır?

xNovem

Üye
9 Tem 2023
150
128
80cpc3y.png

SELAM DOSTLAR KONUMUZ
"Sensitive Data Exposure"

Nedir bu Sensitive Data Exposure



Sensitive Data Exposure, yani Hassas veri maruziyeti web siteleri veya uygulamalarda, hassas ve gizli bilgilerin (örneğin, kullanıcı adları, şifreler, kredi kartı bilgileri, sağlık verileri vb.) gereksiz veya yetersiz güvenlik önlemleri nedeniyle izinsiz kişilerin eline geçmesi veya erişilebilir hale gelmesi durumudur.

6ahs4za.png



Peki nasıl bu açıktan yararlanabilir?


Bir hedef sitemiz var ve bu sitemiz hedefsite.com olsun

Sitemize giriş yaptık bu açığı nasıl farkedeceğiz yapmamız gereken çok kolay bir adım var site url sinin sonuna
/.env eklemek evet bukadar basit .d

Karşımıza şu şekilde bir ekran gelmesi gerek ;

801fwzo.jpg


Karşımıza bu ekran geldi ne

yapmalıyız?


Gördünüz dimi, evet orada parlıyor ben burdayım diyor.

Kod:
DB_CONNECTION=mysql
DB_HOST=localhost
DB_PORT=3306
DB_DATABASE=atmiya_db
DB_USERNAME=admin
DB_PASSWORD=}-9x%YmL<^xp~Pbz

Göründüğü gibi
"MySql" verisi tutuluyor ne yapmamız gerek peki?
şimdi burada bizi durduracak bir sorun var nedir bu
"izinler"

Hemen kısaca izinlerden bahsedeyim;

eğer ki sitede linux dosyalarının izinlerinden misal veriyorum 0650 0655 r-w-r-r izinli degilse direkt public izinli yani 0755 ise permissionlar direkt dosyalar ifsa olur ve saldırganın site kurucusu tarafından belirli dosya/dizinlere kimin erişebileceğini sağlar.

Tamamdır şimdi kaldığımız yerden devam edelim , demiştik ki
"MySql" kullanıyor. URL sonuna "/phpmyadmin" getirerek panele erişmemiz gerekiyor.
Örnek ;


httpd://hedefsite.com/phpmyadmin


panele erişim sağladık şimdi yukarda gördüğünüz görselde bize şu bölüm lazım;

DB_USERNAME=admin
DB_PASSWORD=}-9x%YmL<^xp~Pbz


girişi sağladıkdan sonra veriler önünüzde oluyor size hangi bilgiler lazım ise alabilirsiniz iyi forumlar.

kuh34ao.png
 
Son düzenleme:

Yagami Light0

Katılımcı Üye
5 May 2023
740
344
24
80cpc3y.png

SELAM DOSTLAR KONUMUZ
"Sensitive Data Exposure"

Nedir bu Sensitive Data Exposure



Sensitive Data Exposure, yani Hassas veri maruziyeti web siteleri veya uygulamalarda, hassas ve gizli bilgilerin (örneğin, kullanıcı adları, şifreler, kredi kartı bilgileri, sağlık verileri vb.) gereksiz veya yetersiz güvenlik önlemleri nedeniyle izinsiz kişilerin eline geçmesi veya erişilebilir hale gelmesi durumudur.

6ahs4za.png



Peki nasıl bu açıktan yararlanabilir?


Bir hedef sitemiz var ve bu sitemiz hedefsite.com olsun

Sitemize giriş yaptık bu açığı nasıl farkedeceğiz yapmamız gereken çok kolay bir adım var site url sinin sonuna
/.env eklemek evet bukadar basit .d

Karşımıza şu şekilde bir ekran gelmesi gerek ;

801fwzo.jpg


Karşımıza bu ekran geldi ne

yapmalıyız?


Gördünüz dimi, evet orada parlıyor ben burdayım diyor.

Kod:
DB_CONNECTION=mysql
DB_HOST=localhost
DB_PORT=3306
DB_DATABASE=atmiya_db
DB_USERNAME=admin
DB_PASSWORD=}-9x%YmL<^xp~Pbz

Göründüğü gibi
"MySql" verisi tutuluyor ne yapmamız gerek peki?
şimdi burada bizi durduracak bir sorun var nedir bu
"izinler"

Hemen kısaca izinlerden bahsedeyim;

eğer ki sitede linux dosyalarının izinlerinden misal veriyorum 0650 0655 r-w-r-r izinli degilse direkt public izinli yani 0755 ise permissionlar direkt dosyalar ifsa olur ve saldırganın site kurucusu tarafından belirli dosya/dizinlere kimin erişebileceğini sağlar.

Tamamdır şimdi kaldığımız yerden devam edelim , demiştik ki
"MySql" kullanıyor. URL sonuna "/phpmyadmin" getirerek panele erişmemiz gerekiyor.
Örnek ;


httpd://hedefsite.com/phpmyadmin


panele erişim sağladık şimdi yukarda gördüğünüz görselde bize şu bölüm lazım;

DB_USERNAME=admin
DB_PASSWORD=}-9x%YmL<^xp~Pbz


girişi sağladıkdan sonra veriler önünüzde oluyor size hangi bilgiler lazım ise alabilirsiniz iyi forumlar.

kuh34ao.png
kisa ve oz . eline saglik . "eğer ki sitede linux dosyalarının izinlerinden misal veriyorum 0650 0655 r-w-r-r izinli degilse direkt public izinli yani 0755 ise permissionlar direkt dosyalar ifsa olur ve saldırganın site kurucusu tarafından belirli dosya/dizinlere kimin erişebileceğini sağlar.' bunu bir azdaha acarmisiniz?
 

xNovem

Üye
9 Tem 2023
150
128
kisa ve oz . eline saglik . "eğer ki sitede linux dosyalarının izinlerinden misal veriyorum 0650 0655 r-w-r-r izinli degilse direkt public izinli yani 0755 ise permissionlar direkt dosyalar ifsa olur ve saldırganın site kurucusu tarafından belirli dosya/dizinlere kimin erişebileceğini sağlar.' bunu bir azdaha acarmisiniz?
aslında gerekli olan şeyleri yazdım yani izinler site içersindeki dizin ve dosyalara site sahibinin kimlerin erişebileceğini sağlamasına yarar biraz öz geçtim
 

HaCkEr_33

Üye
30 Haz 2023
121
93
Azerbaycan
kisa ve oz . eline saglik . "eğer ki sitede linux dosyalarının izinlerinden misal veriyorum 0650 0655 r-w-r-r izinli degilse direkt public izinli yani 0755 ise permissionlar direkt dosyalar ifsa olur ve saldırganın site kurucusu tarafından belirli dosya/dizinlere kimin erişebileceğini sağlar.' bunu bir azdaha acarmisiniz?
diyelim senin yagami isimli bir folderin var. o folderin izini 0755 yani sitene giren herkes /yagami folderini aratsa direk o foldere girecek ve icindeki bilgileri gorecek.
diyelim senin yagami isimli folderinin iznini degisip 0750 yaptin. ozaman senin websitende yagami folderini aratsalar 403 Forbidden hatasi gelecek ve girme izniniz yok diyecek. Anladin sanirim
 

Yagami Light0

Katılımcı Üye
5 May 2023
740
344
24
diyelim senin yagami isimli bir folderin var. o folderin izini 0755 yani sitene giren herkes /yagami folderini aratsa direk o foldere girecek ve icindeki bilgileri gorecek.
diyelim senin yagami isimli folderinin iznini degisip 0750 yaptin. ozaman senin websitende yagami folderini aratsalar 403 Forbidden hatasi gelecek ve girme izniniz yok diyecek. Anladin sanirim
haa tamam anladim .
 

xNovem

Üye
9 Tem 2023
150
128
resimleri küçültmen gerekiyor... Eline sağlık
Teşekkürler 💜 bidahakine resim boyutlarına dikkat ederim
Eline sağlık novem
Teşekkürler hocam 💜
Eline koluna sağlık yaralı faydalı konu
Teşekkürler 💜
Sağolun hocam 💜
eline saglik novem
Saol şef 💜
Teşekkürler :)
Teşekkürler 💜
Elinize sağlık vaktim olduğunda okuyacağım, güzele benziyor.
Teşekkürler 💜 oku tabi
Eline sağlık gayet başarılı
Teşekkürler 💜
Teşekkürleer💜
Teşekkürler💜
Teşekkür ederim 💜
Ben burdayım parlıyorum diyor.😂
Cidden eline sağlık güzel olmuş 👍❤️🇹🇷
teşekkürler💜renklendireyim dedim
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.